Начало › Споразумение за обработване на данни

Споразумение за обработване на данни

Когато хостваме вашия сайт, ние обработваме личните данни на вашите посетители от ваше име. Чл. 28 GDPR изисква това да е уредено писмено. Ето го.

Версия: 2026-08-08

Действаща редакция Това споразумение се прилага автоматично към всеки активен договор за услуга — не е нужно да го изисквате отделно. При съществена промяна уведомяваме по имейл 30 дни предварително.

1. Страни и предмет

Настоящото споразумение се сключва между Клиента („Администратор") и Hostika EOOD, със седалище и адрес на управление ул. Луи Айер 13, 1404 София, България („Обработващ"). То урежда обработването на лични данни, което Обработващият извършва от името на Администратора при предоставяне на хостинг, изработка и поддръжка на уебсайт. Прилага се автоматично към всеки активен договор за услуга и е неразделна част от Общите условия.

2. Характер, цел и срок

Предмет: съхранение и техническо обслужване на уебсайта на Администратора и свързаните с него бази данни, имейл и архиви. Цел: изпълнение на договора за услуга. Срок: за времето на договора и до изтичане на сроковете за съхранение по т. 8. Обработващият не използва данните за собствени цели и не ги продава.

3. Категории данни и субекти

Обработващият няма контрол върху това какви данни Администраторът съхранява на своя сайт. Типично това са: имена, имейл адреси, телефони, адреси за доставка, съдържание на съобщения от форми, IP адреси в логовете на сървъра. Субекти: посетители и клиенти на Администратора. Администраторът се задължава да НЕ съхранява специални категории данни по чл. 9 GDPR (здравни, биометрични, за политически възгледи и др.) без предварително писмено съгласуване, тъй като инфраструктурата не е сертифицирана за тях.

4. Указания на Администратора

Обработващият обработва лични данни само по документирано указание на Администратора, включително относно международни трансфери, освен когато е задължен по правото на ЕС или на Република България — в който случай уведомява Администратора преди обработването, освен ако законът не забранява това. Обработващият уведомява Администратора незабавно, ако счита, че дадено указание нарушава GDPR.

5. Поверителност

Достъп до данните има само управителят на Обработващия, който е обвързан със законово задължение за поверителност. Обработващият няма служители с достъп до продукционната среда. Всяко бъдещо разширяване на достъпа изисква писмено споразумение за поверителност преди предоставянето му.

6. Мерки за сигурност (чл. 32)

TLS 1.2+ за целия трафик, с автоматично подновяване на сертификатите. Административен достъп до сървърите само с криптографски ключ — паролната автентикация е изключена. Хеширани пароли (bcrypt). CSRF защита на всички форми. Параметризирани SQL заявки. Ограничаване на опитите за вход и автоматично блокиране на IP адреси при злоупотреба. Автоматични обновления на сигурността. Дневни криптирани архиви на отделен сървър, с криптиране при източника. Външен мониторинг на достъпността. Разделяне на правата: интерпретаторът няма право да пише в собствения си код.

7. Подизпълнители

Администраторът дава общо разрешение за ползване на подизпълнители. Към датата на настоящата редакция това са: AlexHost SRL (сървъри — производствен сървър в София и сървър за архиви в Цюрих, Швейцария), Brevo (изпращане на имейли), Stripe и Revolut Business (плащания), Google Ireland Ltd. (измерване на реклами, само при съгласие на посетителя). Обработващият уведомява писмено най-малко 30 дни преди добавяне или смяна на подизпълнител; Администраторът има право да възрази и, при непостигане на съгласие, да прекрати договора без неустойка.

8. Съхранение, връщане и изтриване

При прекратяване на договора Обработващият предоставя пълно копие на данните на Администратора в машинно четим формат в срок от 30 дни, след което ги изтрива от активните системи. Криптираните архиви не се редактират — съответните записи изчезват с изтичането на своята ротация, до 12 месеца. Счетоводните документи се пазят 10 години съгласно чл. 12 от Закона за счетоводството; това е законово задължение и не подлежи на искане за изтриване.

9. Нарушения на сигурността

Обработващият уведомява Администратора без ненужно забавяне и не по-късно от 48 часа след като узнае за нарушение на сигурността на личните данни, като предоставя наличната информация за характера на нарушението, засегнатите категории и брой субекти, вероятните последици и предприетите мерки. Това позволява на Администратора да спази своя 72-часов срок по чл. 33 GDPR.

10. Съдействие на Администратора

Обработващият съдейства на Администратора при отговор на искания от субекти на данни (достъп, корекция, изтриване, преносимост, възражение), както и при оценки на въздействието и консултации с надзорния орган, доколкото това е възможно предвид характера на обработването и наличната информация. Съдействието при обичайни искания е безплатно.

11. Международни трансфери

Производственият сървър е в София, в ЕС. Дневните криптирани архиви се съхраняват в Цюрих, Швейцария, която е призната от Европейската комисия за държава с адекватно ниво на защита (решение по чл. 45 GDPR); архивите са криптирани при източника, преди да напуснат сървъра. Други трансфери извън ЕС се извършват само въз основа на стандартни договорни клаузи на ЕК или решение за адекватност.

12. Одит

Обработващият предоставя на Администратора цялата информация, необходима за доказване на спазването на чл. 28 GDPR, и допуска одити, включително проверки, извършвани от Администратора или от упълномощен от него одитор. Одитите се насрочват с 14-дневно предизвестие, не по-често от веднъж годишно освен при инцидент, и се провеждат така, че да не нарушават сигурността на данните на други клиенти.

13. Приложимо право и контакт

Прилага се българското право и GDPR (Регламент 2016/679). Спорове се решават в София. Въпроси и искания по настоящото споразумение: privacy@hostika-bg.com. Надзорен орган: Комисия за защита на личните данни (КЗЛД), kzld.bg.

Въпрос по обработването на данни или искане за одит?

privacy@hostika-bg.com